Produs propriu
Obligație completă
Ești fabricantul. Termenele curg pentru tine și platforma pregătește exportul către platforma unică de raportare.
Cyber Resilience Act
Regulamentul (UE) 2024/2847 cere fabricanților de produse cu elemente digitale să raporteze vulnerabilitățile exploatate activ și incidentele severe. Prima întrebare nu e cum raportezi. E dacă trebuie.
11 septembrie 2026Data de la care obligațiile de raportare produc efecte.
Pasul unu
Determinarea încadrării nu e configurare dinaintea funcției. E prima ei livrare, și e ce oprește platforma din a porni un ceas de reglementare pentru o companie care nu are calitatea de a depune nimic. Fiecare produs primește un rol, iar rolul decide ce datorezi.
Obligație completă
Ești fabricantul. Termenele curg pentru tine și platforma pregătește exportul către platforma unică de raportare.
Notificare contractuală, fără depunere
Fabricantul e altcineva. Ce datorezi e o notificare rapidă către el, pe termen contractual, pentru că cele 24 de ore ale lui încep când află, iar tăcerea ta i le consumă. Platforma nu generează export pentru acest rol.
În afara domeniului de aplicare
Nu intră sub regulament. Se consemnează oricum, pentru că o determinare negativă datată e exact ce cere un auditor când întreabă de ce nu ai depus nimic.
Termenele
Declanșatorul e o vulnerabilitate exploatată activ sau un incident sever care afectează securitatea produsului. Din momentul în care afli, termenele curg.
24 h
Avertizare timpurie
Prima notificare, din momentul în care ai luat cunoștință.
72 h
Notificare completă
Descrierea completă a vulnerabilității sau a incidentului și a măsurilor luate.
14 zile
Raport final, vulnerabilitate
De la momentul în care o măsură corectivă e disponibilă.
1 lună
Raport final, incident
De la notificarea completă de 72 de ore.
Ce mai face modulul
SBOM
Platforma citește lista de componente și corelează vulnerabilitățile cunoscute cu produsul afectat, ca să știi care ceas pornește și pentru ce.
Anexa I
Cerințele esențiale de securitate se suprapun peste controalele ISO 27001 active, la fel cum o face NIS2. Nu ții un al doilea set de documente pentru al doilea regulament.
Registru
Ce s-a trimis, când, către cine și pe baza cărei constatări. Termenele depășite sunt marcate ca atare, nu ascunse.
Export
Conținutul cerut de platforma unică de raportare, pregătit pentru CSIRT-ul din statul în care ești stabilit. Pentru România, DNSC.
Limita
Depunerea către platforma unică de raportare a ENISA rămâne un act al companiei tale, făcut de o persoană care răspunde pentru el. Scriem asta aici pentru că e genul de afirmație pe care un cumpărător o verifică în evaluarea de securitate, iar o formulare ambiguă costă mai mult decât o pagină lipsă.
Cere ofertă